🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPolíticas de admisión
5 tareas · 35 min · Principiante
Los controles de la cadena se pueden saltar: alguien con acceso al clúster puede aplicar un manifiesto a mano y la cadena ni se entera. La admisión es el último punto de control, y el único que no depende de que todos usen el camino correcto: el clúster pregunta, antes de aceptar un pod, si su imagen cumple las reglas. Aquí no aprendes Kubernetes —eso es de otro módulo—: lees las políticas de imágenes de Tagua Mensajería, su informe de admisión y sus excepciones, y decides qué reglas están listas para dejar de avisar y empezar a bloquear. Todo está en forma simplificada y ficticia.
Objetivo de la sala
Los controles de la cadena se pueden saltar: alguien con acceso al clúster puede aplicar un manifiesto a mano y la cadena ni se entera. La admisión es el último punto de control, y el único que no depende de que todos usen el camino correcto: el clúster pregunta, antes de aceptar un pod, si su imagen cumple las reglas. Aquí no aprendes Kubernetes —eso es de otro módulo—: lees las políticas de imágenes de Tagua Mensajería, su informe de admisión y sus excepciones, y decides qué reglas están listas para dejar de avisar y empezar a bloquear. Todo está en forma simplificada y ficticia.Si el único control está en la cadena, basta con no usar la cadena: una persona con permisos puede desplegar una imagen desde su portátil, una vieja o una copiada de otro sitio. El controlador de admisión está en el camino del clúster, no en el de la cadena: cada pod que se quiere crear pasa por él, venga de donde venga. Allí se comprueba lo que la cadena ya prometía —registro permitido, etiqueta fija, firma válida, usuario sin privilegios— y se rechaza o se anota lo que no cumpla.
La admisión no sustituye a los controles de la cadena: los respalda. La cadena evita que lo malo se construya; la admisión evita que lo malo se ejecute.
Responde para continuar
El equipo ya escanea y firma las imágenes en la cadena. ¿Para qué añadir además una política de admisión en el clúster?
Ver pista de ayuda
¿Qué pasa con un despliegue que nunca pasó por la cadena?
Una regla de admisión tiene un modo. En Enforce, un pod que la incumple se deniega: no se crea. En Audit, el pod se admite y la violación se registra. El modo de auditoría existe para poder medir sin romper: se enciende una regla, se ve cuántos pods la incumplen, se corrigen, y solo cuando el número es cero —o lo que queda está en excepciones con dueño— se pasa a Enforce. Una regla que pasa de golpe a bloquear, sin medirla antes, tumba servicios en producción y hace que el equipo apague la política.
El informe de admisión de las últimas 24 horas resume las violaciones por regla. Lee el resumen y mira cuál, de las que solo avisan, es la que más se está incumpliendo.
Responde para continuar
Escribe el nombre de la regla en modo Audit que más violaciones registra en el informe.
Ver pista de ayuda
Con `cat politicas/imagenes.txt` ves los modos y con `cat reportes/informe-admision.txt`, las violaciones por regla; descarta la que está en Enforce.
Toda política de admisión trae una lista de espacios de nombres excluidos, y es donde suelen aparecer los agujeros. Algunas exclusiones son legítimas: los componentes del propio clúster no pueden cumplir reglas pensadas para aplicaciones. Pero cada exclusión es un lugar donde ninguna regla se aplica, y una exclusión sin dueño, sin fecha y sin motivo es un espacio por el que cualquier imagen entra sin que nadie responda. Se revisan como se revisa una excepción de escaneo: con responsable, motivo y vencimiento.
Lee el archivo de excepciones de la política y busca la exclusión que no cumple esas tres condiciones.
Responde para continuar
Escribe el nombre del espacio excluido de todas las reglas que no tiene dueño, fecha ni motivo.
Ver pista de ayuda
Con `cat politicas/excepciones.txt`, mira las columnas «dueno», «vence» y «motivo»; una fila las trae vacías.
Pasar una regla de Audit a Enforce es una migración, no un interruptor. El orden que funciona: primero medir (cuántos pods la incumplen y cuáles), después corregir lo que se pueda, luego registrar las excepciones legítimas con dueño y fecha, avisar a los equipos con una fecha de corte y, solo entonces, activar el bloqueo. Y una vez activado, se vigila el primer día y se deja un camino de vuelta atrás. Hacerlo al revés —bloquear primero y corregir cuando se quejen— enseña al resto de la empresa que la seguridad es la que tumba los servicios.
Responde para continuar
Una regla lleva un mes en Audit y quedan violaciones. ¿Cuál es el orden correcto para pasarla a Enforce?
Ver pista de ayuda
Medir, corregir, avisar y recién después bloquear.
La pregunta que decide el calendario de la migración es: «si hoy todas las reglas estuvieran en Enforce, ¿cuántos servicios dejarían de arrancar?». Se contesta con el informe de admisión, contando pods, no violaciones: un pod que incumple dos reglas es un solo pod rechazado. Y se descuentan los que el clúster ya está denegando hoy, porque ya no entran. Ese número, y la lista de quiénes son, es lo que se lleva a los equipos cuando se les pide corregir antes de la fecha de corte.
Responde para continuar
¿Cuántos pods que hoy se admiten habrían sido denegados si las cuatro reglas estuvieran en Enforce?
Ver pista de ayuda
Con `cat reportes/informe-admision.txt`, cuenta los pods admitidos que violan al menos una regla; uno solo cuenta una vez aunque viole varias.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.